콘텐츠로 이동

4516-nginx-browserSecurity - nginx 브라우저 보안 설정 추가 권장


규칙 ID

  • 4516-nginx-browserSecurity

카테고리

  • nginx

심각도

  • info

호환 버전

  • Linux

설명

  • X-Frame-Options 헤더는 조직의 정책 및 애플리케이션 요구 사항에 따라 특정 사이트 또는 어떤 사이트에서도 귀하의 사이트를 객체로 자체 사이트에 포함할 수 없도록 설정해야 합니다.

  • X-Content-Type-Options 헤더는 지원되는 사용자 에이전트가 HTTP 응답의 Content-Type 헤더와 요청 대상에서 예상되는 콘텐츠를 확인하도록 적용하는 데 사용됩니다.

  • X-XSS-Protection 헤더를 사용하면 브라우저 기반 보호를 활용하여 사이트 간 스크립팅을 방지할 수 있습니다. 이는 웹 서버에서 구현하여 사용자를 보호하고 사이트에 대한 사용자 신뢰를 높여야 합니다. 정책은 가능한 경우 차단 모드로 설정하여 사이트 간 스크립팅이 감지될 때 브라우저가 페이지를 차단하도록 해야 합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • X-Frame-Options, X-Content-Type-Options, X-XSS-Protection을 설정하면 웹사이트 보안에 도움이 됩니다. 실제 프로그램 요구 사항에 따라 수정하세요!

위험 항목

  • nginx 보안

감사 방법

  • X-Frame-Options, X-Content-Type-Options, X-XSS-Protection 헤더의 현재 설정을 확인하려면 다음을 실행하세요.
    grep -ir X-Xss-Protection /etc/nginx
    # 출력 내용은 다음을 포함해야 합니다.
    add_header X-Xss-Protection "1; mode=block";
    
    grep -ir X-Content-Type-Options /etc/nginx
    # 출력 내용은 다음을 포함해야 합니다.
    add_header X-Content-Type-Options "nosniff";
    
    grep -ir X-Frame-Options /etc/nginx
    # 출력 내용은 다음을 포함해야 합니다.
    add_header X-Frame-Options "SAMEORIGIN";
    

조치

  • nginx 구성의 HTTP 또는 서버 블록을 찾아 구체적인 애플리케이션 및 웹 시스템 요구 사항에 따라 헤더 정보를 추가하세요.
     #클릭재킹 방지
    add_header X-Frame-Options DENY;
    #서버의 자동 리소스 유형 분석 비활성화
    add_header X-Content-Type-Options nosniff;
    #XSS 공격 방지
    add_header X-XSS-Protection "1; mode=block";
    

영향

  • 브라우저 보안 헤더 정보가 구성되지 않았거나 올바르게 구성되지 않은 경우 웹 사이트에 침입 및 공격이 발생할 수 있습니다.

기본값

  • 기본적으로 설정되지 않음

참고 문헌

  • 없음

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?